2026年第3四半期のウイルスレビュー

毎月ウィルスレビュー | 全てのニュース

2026年10月1日

Dr.Webアンチウイルスの検出統計によると、2026年第3四半期に検出された脅威の合計数は第2四半期と比較して14.86%減少し、攻撃に使用された固有ファイル(ユニークファイル)の数も49.26%減少しました。また、固有名称ごとの脅威(ユニークな脅威)の検出数も63.39%減少しています。最も多く検出された脅威は、広告を表示させるアプリやトロイの木馬、パスワードなどの機密情報を盗み出すマルウェア、標的システムにさまざまな脅威をインストールするドロッパーやダウンローダとなっています。そのほか、別の悪意のあるプログラムを自動的に起動させるトロイの木馬の活動も依然として活発です。

Doctor Webテクニカルサポートサービスに寄せられた、ファイルの復号化リクエスト数は前四半期と比較して5.85%増加しています。最も多く検出された暗号化ランサムウェアは Trojan.Encoder.35534、Trojan.Encoder.41868、Trojan.Encoder.44474 となりました。

メールトラフィック内では悪意のあるスクリプトが最も多く検出された脅威となり、その多くを標的システムに別の脅威をインストールするドロッパーやダウンローダが占めていました。また、フィッシングドキュメント、エクスプロイト、各種トロイの木馬もメール経由で拡散されています。悪意のあるスクリプトの場合と同様に、これらの中で最も活動が活発だったのはドロッパーやダウンローダでした。

2026年第3四半期には、ロシアのメッセンジャーアプリ「MAX」のユーザーに対する詐欺師の関心がますます高まりを見せ、MAXアカウントを盗む目的で作成された新たなフィッシングサイトがDoctor Webのインターネットアナリストによって多数確認されました。同時に、Telegramなど他のメッセンジャーのアカウントへの不正アクセスを狙った詐欺も依然として多く見られます。また、偽の銀行サイトなどといったその他のフィッシングサイトも確認されています。

7月、Doctor Webはソフトウェア開発者を標的としたトロイの木馬について注意喚起を行いました。このトロイの木馬はC++やC#で開発されるプロジェクトを感染させます。その結果、これらのプロジェクトをコンパイルして作成されるアプリも感染し、そこからさらに感染が拡大していきます。さらに、感染したプロジェクトが一般に公開された場合、それをダウンロードして使用する他の開発者のシステムや、その開発者が作成するすべてのプログラムも感染していきます。このトロイの木馬はデータ窃取、仮想通貨マイニング、バックドア機能、そしてクリップボード上の情報を窃取するクリッパーとしての機能など、複数の悪意ある機能を同時に実行します。

モバイル脅威では、攻撃者が感染したデバイス経由でトラフィックをリダイレクトすることを可能にするトロイの木馬 Android.Proxy が最も多く検出されたAndroidマルウェアとなりました。バンキング型トロイの木馬 Android.Banker の活動増加も確認されています。アプリハッキングツールを使用して改造されたAndroidアプリは引き続き最も多く検出された脅威の1つとなっています。マルウェア作成者は悪意のあるアプリを検出や解析から保護する目的でこうしたツールを使用しています。

Google Playでは第3四半期を通して数十種類ものトロイの木馬アプリが発見されました。それらの中にはユーザーを密かに有料サービスに登録させるトロイの木馬 Android.Joker が多数含まれており、その新たな亜種の一部には感染させたデバイスをプロキシボットネットの出口ノードとして動作させる機能が追加されていることが明らかになりました。

2026年第3四半期の主な動向

  • 検出された脅威の合計数が減少
  • 攻撃に使用された固有ファイル(ユニークファイル)の数が減少
  • 固有名称ごとの脅威(ユニークな脅威)の検出数が減少
  • ランサムウェアに暗号化されたファイルの復号化リクエスト数が第2四半期と比較して増加
  • ロシアのメッセンジャーアプリ「MAX」のユーザーを標的にアカウントへの不正アクセスを試みる詐欺攻撃が引き続き活発
  • ソフトウェア開発者を標的とし、C++やC#で作成されたプロジェクトを感染させることで拡散する危険な多機能トロイの木馬を発見
  • 攻撃者が感染したデバイス経由でネットワークトラフィックをリダイレクトできるようにするトロイの木馬ファミリー Android.Proxy が最も多く検出されたAndroid脅威となる
  • Google Playで新たな悪意のあるアプリを発見

Doctor Webサーバーによる統計

2026年第3四半期に最も多く検出された脅威

Adware.Downware.20091
海賊版ソフトウェアのインストーラとして拡散されていることの多いアドウェアです。
Trojan.Siggen31.34463
感染したシステムにさまざまなマイニング型トロイの木馬やアドウェアをダウンロードするよう設計された、Go言語で記述されたトロイの木馬です。このマルウェアは %appdata%\utorrent\lib.dll に置かれるDLLファイルで、Torrentクライアント「uTorrent」のDLL検索順序ハイジャッキング脆弱性を悪用することで起動します。
Trojan.PWS.Salat.390
さまざまなサービスからパスワードやその他の機密情報を盗み出すトロイの木馬プログラムです。
Adware.Ubar.20
ユーザーのデバイス上に不要なプログラムをインストールするよう設計されたTorrentクライアントです。
Adware.Proxy.32
標的のコンピューターをプロキシネットワークの出口ノードとして動作させ、第三者のトラフィックをそのデバイス経由でルーティングできるようにするプログラムです。

メールトラフィック内で検出された脅威の統計

2026年第3四半期にメールトラフィック内で最も多く検出された脅威

X97M.DownLoader.2343
標的のコンピューターに悪意のあるファイルをダウンロードするOLEオブジェクトを含んだXLSXファイル(Microsoft Excelスプレッドシート形式)です。
W97M.DownLoader.2938
Microsoft Officeドキュメントの脆弱性を悪用するダウンローダ型トロイの木馬のファミリーです。感染させたコンピューターに別の悪意のあるプログラムをダウンロードすることもできます。
JS.DownLoader.9376
標的システム上に別のマルウェアをダウンロードする悪意のあるJavaScriptです。
VBS.Starter.541
Visual Basic Script形式の悪意あるスクリプトです。標的のコンピューター上でさまざまな悪意あるアプリを起動するように設計されています。
JS.Muldrop.1417
内部に隠されたマルウェアを標的システム上で実行する悪意のあるJavaScriptです。

暗号化ランサムウェア

2026年第3四半期には、Doctor Webテクニカルサポートサービスに寄せられた、ランサムウェアによって暗号化されたファイルの復号化リクエスト数が2026年第2四半期と比較して5.82%増加しました。

Doctor Webのテクニカルサポートサービスに寄せられた復号化リクエスト数の推移:

2026年第3四半期に最も多く確認された暗号化ランサムウェア(ユーザーからのリクエスト全体に占める割合):

  • Trojan.Encoder.35534 — 13.98%
  • Trojan.Encoder.41868 — 3.76%
  • Trojan.Encoder.44474 — 3.23%
  • Trojan.Encoder.30356 — 2.69%
  • Trojan.Encoder.44383 — 2.15%

インターネット詐欺

2026年第3四半期にもロシアのメッセンジャーアプリ「MAX」のユーザーを標的とした攻撃の増加が続きました。これは前四半期にDoctor Webのインターネットアナリストによって指摘されていた傾向です。第3四半期を通して、MAXのアカウントを盗む目的で脅威アクターによって作成された、本物そっくりの偽サイトが多数確認されています。これらのサイトではさまざまなサービスや特典を利用できるとされていますが、そのために携帯電話番号を提供してそこに送信される認証コードを入力するよう、あらゆる口実を設けてユーザーに要求します。サービスを利用するにはMAXアカウントにログインする必要があるとダイレクトに告げるケースや、ただ単にユーザーがボットではないことを確認するために携帯電話と認証コードが必要であると告げるケースも確認されています。いずれの場合でも罠にかかって情報を提供してしまったユーザーの末路は同じで、詐欺師がアカウントにアクセスできるようになります。注目すべき点として、これらのサイトにはスペルミスや文法・句読点の誤りが多く見られます。

こうした攻撃に悪用されたトピックの1つは、夏の初めに起こったロシアのゲームプラットフォーム「Roblox」の運営再開でした。このプラットフォームは子供や10代の若者に人気がありますが、この年齢層は一般的にサイバー脅威に対して脆弱であることから悪意のあるアクターにとって格好の標的となっています。

あるケースでは、Robloxの「ブロック解除を祝う」という名目でRobux(Robloxのゲーム内デジタル通貨)を無料でプレゼントし、1,000~30,000コイン(サイトによって異なる)を獲得できると約束しています。

ユーザーはそれを入手するために「受け取る」や「取得する」などのボタンをクリックし、「確認」のために携帯電話番号を入力した後、SMSまたはMAXメッセンジャー内で直接で受け取った認証コードを入力する必要があります。

また別のケースでは、Roblox用のさまざまなスクリプトやチート、ゲーム内レアアイテム、そして「タッパー」を入手するチャンスを提供していました。「タッパー」とは、画面をタップすることで仮想リソース(ポイントやボーナス、コインなど)を貯め、それらを特定のゲームに転送できるシンプルなクリッカーゲームやアプリのことです。これらに「アクセス」するためにユーザーはここでも「ダウンロード」や「確定する」などといったボタンをクリックし、「認証」のために携帯電話番号を入力するよう求められます。

同じく若年層に人気のあるまた別のゲーム「Brawl Stars」も悪用されました。Robloxの場合と同様、この詐欺サイトも無料のゲーム内アイテムやボーナスを餌にユーザーを誘い込み、MAXユーザーは専用のQRコードをスキャンすることでそれらを入手できるとしています。

そのQRコードを入手するために、ユーザーは携帯電話番号とSMSまたはMAXメッセンジャーで受け取った認証コードを入力して「MAX経由での認証を完了」させる必要があります。

こうしたフィッシングサイトの中にはゲーム自体やその開発元を装って、無料報酬ボックスなどといったギフトを提供するものもありました。

「Brawl Stars」や「SUPERCELL」から提供されるゲーム内アイテムが入った無料のボックス(キャラクター「ボルト」のボックスなど)などのギフトを約束する詐欺サイト:ユーザーは確定ボタンをクリックし、携帯電話番号と認証コードを入力するよう求められる

ユーザーをおびき寄せるために使用されていたのは人気ゲームのボーナスやギフトを獲得するチャンスだけではありません。その他の手口の1つに、ソーシャルメディア(「Likee」など)のプロモーションサービスを装ったものがあります。こうした詐欺サイトではフォロワー数や「いいね」、コメント数を人為的に増やすことができるとうたっていますが、そのためにユーザーはMAXメッセンジャーにログインする必要があります。

ソーシャルネットワーク「Likee」でのプロモーションを約束し、そのためにMAXメッセンジャー経由での認証を要求するフィッシングサイト

これらのサイトの中には、MAXアプリの特別な「MOD」(改造版)をインストールできるとうたうものも確認されています。そのためにユーザーは携帯電話番号による認証を行い、アカウントにログインする必要があります。この改造版ではMAXのプロフィールに音楽(BGM)を追加できるとされていますが、この機能は現時点で公式のMAXアプリには搭載されていません。一方で、競合する多くのサービスでは利用可能であることから、この魅力的な機能に目がくらんだユーザーがつい警戒を緩めて陥穽にはまることを狙ったものとみられます。

「MAXのプロフィールに音楽を追加する機能」を提供する詐欺サイト

また別の手口として、学校の成績を確認できるオンライン成績表へのアクセスを提供するとうたうサイトもありました。

MAXメッセンジャーのウェブ版を利用できるとしてユーザーを誘い込み、「プロフィール」へ移動するために携帯電話番号を使用した認証を行うよう促すサイトも確認されています。

そのほか、自分が相手の連絡先リストにどのような名前で登録されているかを確認することができるとうたう詐欺サイトも登場しました。そのために、ユーザーはMAX経由で認証を行うことによって「本人確認」を完了するよう求められます。

ブロガーやアダルト業界のコンテンツクリエイターによる限定コンテンツ(「流出」したメディアアーカイブや特別サービスのトライアルサブスクリプションなど)への無料アクセスを提供するとうたうサイトも多数確認されています。ここでは、「ボットやブロック(遮断)対策」などと称してMAXメッセンジャー経由での認証と確認コードの入力をユーザーに要求しています。

MAXのみでなくTelegramなど他のメッセンジャーのユーザーも標的となりました。その一例に、Telegramメッセンジャーの公式アカウントとのチャットを装い、ユーザーに「Telegram Premium」のサブスクリプションをギフトとして提供するサイトがあります。

それを「入手」するために、ユーザーは携帯電話番号とそこに送信されたワンタイムセキュリティコードを入力して、アカウントにログインする必要があります。

同様の手口として、Telegramエコシステム内のさまざまなコレクション(「Toy Bear」や「Snoop Dogg」など)から無料のバーチャルギフトを受け取ることができると約束するサイトも確認されています。そのためにユーザーは携帯電話番号と確認コードを入力して認証を完了するよう要求されます(ボットではないことを証明するためや、同じユーザーが2回以上ギフトを受け取らないようにするためなどの名目で)。前述のゲーム関連詐欺サイトと同様に、これらの詐欺サイトも子供や10代の若者を主な標的に据えたものであると考えられます。

また、プラットフォーム上の特定のチャンネルを「購読」することでTelegram Stars(Telegram独自のアプリ内デジタル通貨)を獲得できるとしてユーザーをおびき寄せる手口も見られました。このケースでもやはり、ユーザーはTelegramアカウントへのログインと認証コードの入力を求められます。

2026年第3四半期には、個人情報やアカウントの窃取を目的とした詐欺手法のさらなる進化が確認されました。詐欺師がよく使う手口の1つに、起こっていないユーザーのアカウント侵害について通知するというものがありますが、この手口ではデータが「漏洩」したと唐突に告げ、機密情報を保護するために直ちに措置(提示されたリンクへのアクセスや「サポート」への電話など)を講じるよう被害者を誘導するのが一般的です。ところが、第3四半期にDoctor Webのインターネットアナリストによって観測された事例の中には、侵害についての不安を段階的に煽っていくという戦略を用いるフィッシングサイトが見られました。ユーザーの不安を徐々に強めることで最終的にその警戒心や猜疑心を解き、攻撃者の望む行動をとらせるというものです。こうした詐欺手法を用いるサイトの例として、公益事業者のものを装った新たな偽サイトが挙げられます。

ロシアの送配電事業者の公式ポータルサイトを装い、アカウントにログインするようユーザーに促すフィッシングサイト

正規サイトであると信じているユーザーがアカウントのログイン情報を入力すると、この偽サイトはロシア政府ポータルサイト「Gosuslugi」経由での認証プロセスや各種政府機関のデータベースとの「同期」が実行されているように見せかけます。

Gosuslugi経由での認証や「各省庁のデータベース」との同期が実行されているように見せかける

しかしながら、その後ユーザーは自身のGosuslugiアカウントが侵害されていると告げられます。信憑性を高めるために、サイトにはGosuslugiポータルへのログインに使用されたとされるデバイスや、不正な接続が行われたとされる遠隔の地理的位置が表示されます。さらに、ユーザー自身による操作でない場合はアカウントがブロックされると警告し、身に覚えのないデバイスとの「同期を解除」して個人情報の漏洩を防ぐために「直ちにオペレーターに連絡」するように促します。

ユーザーは、Gosuslugiアカウントから第三者のデバイスとの「リンクを解除」して、パスポート情報・個人保険番号(SNILS)・納税者番号(INN)などの個人データを保護するために「オペレーター」に連絡するよう指示される

ユーザーが「電話をリクエストする」ボタンをクリックすると、時間を引き延ばす目的で、サイトには1分~数分に設定されたカウントダウンタイマーと、リクエストを処理中であるというメッセージが表示されます。

リクエストが処理中であること、および指定された時間内に「担当オペレーター」からユーザーに連絡があると記載されたページ

タイマーが終了しても状況が進展するようなことは何も起こらず、代わりに「リクエスト」を繰り返すボタンと「担当オペレーター」に直接連絡するためのボタンが表示されます。

折り返しの電話を再度リクエストするか、または「担当オペレーター」に直接連絡するかを選択できる画面

1つ目のボタンを押すと「リクエスト処理中」のタイマーが再び表示され、前述のプロセスが繰り返されます。2つ目のボタンを押すと「専用サポート回線」の電話番号が表示されますが、これは実際には詐欺師につながる番号です。この手口の狙いは、散々待たされたユーザーが焦って一層パニックに陥り、個人情報が漏洩してしまうという恐怖とGosuslugiにアクセスできなくなるという不安に駆り立てられて、表示された番号に電話をしてしまうように仕向けることにあります。そのうえ、公益事業者のサイトのアカウントにログインするためにユーザーが入力したデータも直接盗むことができるため、サイバー犯罪者にとって一石二鳥ということになります。

「問題」をより早く解決するために「専用サポート回線」電話番号が提示される

第3四半期を通して、さまざまな給付金や手当の支払いを約束する新たな詐欺サイトが引き続きDoctor Webのインターネットアナリストによって確認されました。それらの一部は、求人情報や履歴書の掲載および就職支援を行うロシアの公的プラットフォーム「Work in Russia(trudvsem.ru)」の公式サイトを装っていました。これらの偽サイトでは、「Work in Russia」に登録済みの市民であれば雇用センターから追加の給付金を受け取ることができると主張しています。中には、数万ルーブルにも上る給付金額を提示するサイトも見られました。

支払いを「受け取る」ために、ユーザーは給付金をそこに振り込むためと称して決済システム「Mir(ミール)」カードを別途作成するよう求められます。さらに、何かを購入することでそのカードをアクティベートする必要もあります。詐欺サイトにはカードを申し込むための個人情報(氏名、電話番号、メールアドレスなど)入力フォームが表示されます。

新たなバンクカードの発行を条件に「雇用センターからの追加給付金」を約束する「Work in Russia」プラットフォームの偽サイト

フォームに入力して「Mirカードを申し込む」ボタンをクリックするとユーザーは銀行の正規サイトにリダイレクトされ、そこで実際に新しいカードの発行を申し込むことができます。しかしながら、この申し込みは詐欺サイトが約束する給付金の受け取りとは何の関係もありません。詐欺師は金融機関とのアフィリエイトプログラムによって新規カード発行ごとに成果報酬を得ることができるため、ユーザーを騙してカードを作らせようとしているのです。最終的にユーザーが雇用センターからの給付金を受け取ることはなく、そのうえ「Work in Russia」の偽サイトから盗まれた個人情報は後に別の詐欺スキームに利用されたり、ブラックマーケットで売買されたりする可能性があります。

インターネットバンキングの口座にアクセスするための機密情報(ログインID、パスワード、カード情報など)は今なおサイバー犯罪者の主要なターゲットであり続けています。第3四半期にもこれらの情報を窃取する目的で設計された新たなフィッシングサイトが確認されました。その中には、ロシアの金融機関のサイトを模倣し、「創立記念大規模キャンペーン」の一環としてプレゼントを提供するとうたうものがありました。ユーザーは5,000ルーブルから口座残高の倍増まで、いずれかの特典を必ず受け取ることができるとしています。

金融機関の創立記念を祝ってプレゼントを約束する偽サイト

ユーザーは簡単なアンケートに回答するよう求められ、その後「確実にもらえる賞金」を手にすることができるとされています。

アンケート回答に対するお礼と、ユーザーの口座が「プロモーションに参加する準備が完了した」ことを通知するフィッシングサイト。「確実にもらえる賞金を確認する」ためにユーザーは「特典を受け取る」ボタンをクリックするよう促される(上の画像からは詐欺師によるスペルミスがあることが確認できる)

ユーザーが「特典を受け取る」ボタンをクリックすると、氏名、携帯電話番号、バンクカード番号を入力するためのフォームが表示されます。

口座残高が2倍になる特典を獲得したとユーザーに伝え、それを「受け取る」ために個人情報を入力するよう要求する画面

ユーザーが個人情報を入力すると、次は「口座への入金に必要」という名目でSMS認証コードの入力を求められます。これは実際にはユーザーのインターネットバンキングへのログイン認証コードです。先のステップで入手した個人情報を使用して詐欺師が口座にアクセスしようとしているのです。ユーザーが認証コードを入力してしまうと詐欺師が口座やカードにアクセスできるようになり、金銭を盗み取ることが可能になります。

ユーザーは「口座に入金するため」にSMSで届いた認証コードを入力するよう求められる

ユーザーの個人情報や金銭を窃取する目的で詐欺師が使用する偽のオンラインデートサイトやコミュニケーションプラットフォームも依然として深刻な脅威となっています。第3四半期にはこうしたサイトが多数発見されています。多く見られる手口の1つは、アカウントを有効化してメッセージ送信を含むサービスの全機能を利用できるようになると称して、ユーザーにプレミアムサブスクリプションを購入させるというものです。しかしながら、支払いは1回限りでは終わりません。チャット機能を利用するための必須条件として、サービスの自動更新に同意する必要があります。継続的な支払いに同意させることで、脅威アクターは被害者が契約の続いているサブスクリプションのことを忘れてしまったり、何らかの理由で解約できなくなったりすることを狙っています。

この手口では、ユーザーはサイトのリダイレクトチェーン(他のサイトの閲覧中などに)によってオンラインデートサービスを宣伝する中継サイトに誘導される場合があります。そこで相手との「相性」を診断するためのアンケートへの回答を求められ、続いてユーザー名、パスワード、メールアドレスを入力する登録フォームが表示されます。入力してしまったユーザーは、そのままオンラインデート「プラットフォーム」のサイトにリダイレクトされます。

リダイレクトチェーンの一部を構成する、ユーザーと別のユーザーの相性を「診断」する詐欺サイト

ユーザーが利用を開始するとすぐに「興味を示してきた」相手からのメッセージが届きますが、これらは自動生成されたものであり、人間から送信されたものではありません。また、ユーザーはこれらのメッセージに返信することができません。「会話を続ける」にはプレミアムサブスクリプションを購入し、30日ごとの自動更新に同意してアカウントを有効化するよう要求されます。

プレミアムサブスクリプションの料金を支払う際、こうしたサイトではカード番号や有効期限、そして3桁のセキュリティコードをも含むバンクカード情報の入力に、安全でないフォームが表示されることがあります。このフォームは安全な決済ゲートウェイと連携していないため、ユーザーは高額なサービスを契約してしまうばかりでなく、情報を見知らぬ第三者に渡してしまうことでカード内の全財産も失ってしまう危険性があります。

安全でない入力フォームへのバンクカード情報の入力を求められる

ユーザーがサブスクリプションの解約や返金の申請を試みると、再度バンクカード情報(有効期限やカード番号の一部など)を入力するよう要求されます。この処理もやはり安全な決済ゲートウェイ環境外で行われるため、機密情報の漏洩や窃取のリスクがまた新たに生じます。

ユーザーが有料サブスクリプションの解約をリクエストすると、バンクカード番号の最初の6桁と最後の4桁および有効期限の入力を求められる

モバイルデバイスを脅かす悪意のあるプログラムや望ましくないプログラム

Dr.Web Security Space for mobile devicesによって収集された検出統計によると、2026年第3四半期にはトロイの木馬 Android.Proxy が最も多く検出されたAndroidマルウェアとなりました。このトロイの木馬はサイバー犯罪者が被害者のデバイス経由でネットワークトラフィックをリダイレクトするために使用されます。Android.Proxy の中で最も多く検出された亜種は Android.Proxy.60.origin と Android.Proxy.61.origin で、これらは合計でマルウェア検出数全体の4分の1近くを占めています。バンキング型トロイの木馬Android.Banker による攻撃件数は第2四半期と比較して増加し、一方でアドウェア型トロイの木馬 Android.MobiDash と Android.HiddenAds の活動は減少を続けています。

前四半期に続き第3四半期にも偽アンチウイルス Program.FakeAntiVirus が最も多く検出された望ましくないアプリケーションとなりました。Program.FakeAntiVirus は存在しない脅威の検出をユーザーに通知して感染から「修復」するために製品の完全版を購入するよう促します。最も多く検出されたアドウェアは広告通知を表示させるモジュール Adware.AdPush と Adware.Airpush が組み込まれたアプリ、そして Adware.Opensite.15 となりました。Adware.Opensite.15 はゲーム内でリソースを入手するためのチートツールに偽装していますが、実際には広告を含んだWebサイトを開くだけのアプリです。

最も多く検出されたリスクウェアは、改造用ハッキングツールNP Managerを使用してジャンクコードが追加されたアプリ(Tool.Obfuscator.TrashCode として検出)となりました。マルウェア作成者は悪意のあるプログラム、中でも特にバンキング型トロイの木馬をアンチウイルスによる検出から保護する目的で、この種の改造手法を使用し続けています。Dr.Webによって Tool.NPMod として検出される、同じくNP Managerを使用して作成されたまた別のMOD(改造アプリ)も引き続き多く拡散されています。これらのMODではコードの難読化などが行われています。その目的はやはり検出や解析を回避することです。そのほか、Tool.LuckyPatcher ユーティリティを使用して改造されたアプリも多く検出されたリスクウェアとなっています。このツールはスクリプトをインターネットからダウンロードしますが、それらは悪意のあるものである危険性があります。

Google Playでは第3四半期を通して50を超える悪意のあるアプリが検出されています。それらの中には数十種類もの Android.Joker が含まれており、その新たな亜種の一部には感染させたデバイスをプロキシボットネットの出口ノードとして動作させて攻撃者のインターネットトラフィックをリダイレクトさせるという機能が追加されていることが明らかになりました。さまざまな詐欺スキームに使用されるトロイの木馬 Android.FakeApp も引き続きGoogle Playから拡散されています。

2026年第3四半期のモバイルマルウェアに関連した注目すべきイベント:

  • 攻撃者が感染したデバイス経由でネットワークトラフィックをリダイレクトできるようにするトロイの木馬 Android.Proxy の活動が活発化
  • バンキング型トロイの木馬 Android.Banker による攻撃件数が増加
  • 広告を表示するトロイの木馬 Android.MobiDash と Android.HiddenAds の活動が減少を続ける
  • トロイの木馬 Android.Joker に、感染させたデバイスをプロキシボットネットの出口ノードとして動作させる機能が追加される
  • Google Playから悪意のあるアプリが引き続き拡散される .

2026年第3四半期のモバイルデバイスを取り巻くセキュリティ脅威の状況についての詳細はモバイルマルウェアレビューをご覧ください。

新着ニュース 全てのニュース